Anthropic’ten ücretsiz açık kaynak güvenlik taraması

Anthropic, uygun açık kaynak projelerine güçlü modelleriyle düzenli ve ücretsiz güvenlik açığı taraması sunan OSS Scanner hizmetini kullanıma açtı.

Haberlerimizi Google'da Takip Edin Gelişmelerden anında haberdar olun. Google'da tercih edilen kaynak olarak ekleyin
Anthropic’ten ücretsiz açık kaynak güvenlik taraması

Anthropic, uygun açık kaynak projeleri için isteğe bağlı ve ücretsiz güvenlik açığı tarama hizmeti OSS Scanner’ı başlattı. Hizmete katılan projeler, şirketin en güçlü yapay zeka modelleriyle kapsamlı ve düzenli taramalar alacak.

Tarama raporları tamamen modeller tarafından oluşturulacak; insan incelemesi veya önceliklendirmesi yapılmayacak. Anthropic, bu yaklaşımın daha hızlı ve sık tarama sağlayacağını, ancak raporların yanlış ya da geçersiz olabileceğini belirtiyor.

Raporlarda yeniden üretim örneği ve aday düzeltme yer alacak

Anthropic’e göre raporlar Claude Mythos dahil şirketin en güçlü modelleriyle hazırlanacak. Her raporda güvenlik açığını yeniden üretmek için bağımsız çalıştırılabilir bir örnek, sorunun açıklaması ve mümkün olduğunda hatanın ne zaman eklendiğini saptamak için ikili arama bilgisi bulunacak.

Raporlarda ayrıca mevcutsa aday bir düzeltme de sunulacak. Şirket, son haftalarda sistemi düzinelerce açık kaynak projesiyle doğruladığını; ilk bildirimlerde yüzlerce hata raporu ile kimlik doğrulama gerektirmeyen uzaktan kod çalıştırma istismarlarına bağlanabilen birden fazla açık bulgu tespit edildiğini söylüyor.

İnsan doğrulamalı bildirim süreci sürecek

Anthropic, insan tarafından doğrulanan güvenlik açığı raporlarını mevcut eşgüdümlü güvenlik açığı bildirim süreci üzerinden yayımlamayı sürdürecek. Şirket, bunun özellikle raporları kendi başına önceliklendirecek kaynağı bulunmayan projeler için geçerli olduğunu belirtiyor.

Anthropic’in paylaştığı erken sürüm testinde, 48 projedeki kritik ve yüksek önem dereceli 97 bulgu uzman sızma testçilerine kontrol ettirildi. Şirket, bunların 85’inin, yani yüzde 88’inin, eşgüdümlü bildirim süreci için gereken eşiği karşıladığını söylüyor. Kalan 12 bulgunun 11’i gerçek ancak bilinen sorunları veya aynı taramadaki başka bulguları yineliyordu; bir bulgu ise yanlış pozitif olarak sınıflandırıldı.

Katılım çekirdek sorumlular üzerinden yapılacak

Uygun projelerin çekirdek sorumluları, standart proje şablonunu izleyerek belirtilen GitHub deposuna kod değişikliği önerisi gönderip hizmete kaydolabilecek. Uygunluk, OSS-Fuzz’a benzer ölçütlerle ve projenin altyapı ile kullanıcı güvenliği üzerinde kritik etkisi olup olmadığına göre vaka bazında belirlenecek.

Anthropic’in genel kullanıma açık kod tarama ve yama ürünü Claude Security, işletmelerin sistemlerini savunmasına odaklanıyor. OSS Scanner ise açık kaynak projelerine ücretsiz güvenlik denetimi sunuyor.